В Украине зафиксировали масштабную кибератаку, во время которой злоумышленники распространяют вредоносное программное обеспечение через более чем 100 скомпрометированных сайтов. Как сообщили в CERT-UA, хакеры используют технику ClickFix и маскируют атаку под обычную проверку Cloudflare "Я не робот". Пользователи Windows пытаются заставить самостоятельно выполнить опасную команду, после чего на устройство попадает вредитель.
Национальная команда реагирования на киберинциденты CERT-UA предупредила о масштабной кампании по распространению вредоносного программного обеспечения в Украине. По данным специалистов, за атакой стоит хакерский кластер UAC-0277, использующий скомпрометированные веб-ресурсы для заражения устройств.
Только в течение сентября специалисты обнаружили более 100 сломанных сайтов. На легитимные ресурсы злоумышленники ввели специальный JavaScript-код, который перенаправляет часть посетителей на фальшивую страницу проверки безопасности.
Как работает схема
После перехода на зараженный сайт пользователь может увидеть страницу, которая имитирует проверку Cloudflare и предлагает подтвердить, что он не робот.
Однако вместо обычной CAPTCHA человека пытаются убедить скопировать определенную команду и выполнить ее на собственном компьютере. Если пользователь согласен, на устройство загружается и устанавливается вредоносное программное обеспечение.
Фальшивая страница демонстрируется целевой аудитории – преимущественно пользователям Windows, попавшим на сайт из поисковых систем, в частности Google, DuckDuckGo, meta.ua, bigmir.net и других ресурсов.
Вредитель ворует пароли и данные браузера
По информации CERT-UA, злоумышленники используют вредоносное ПО LUNEXSTEALER. Его пытаются замаскировать под обычные легитимные файлы, а для обхода защиты применяют уязвимости системных драйверов Windows.
После заражения компьютера вредитель может незаметно установить браузерное расширение, которое маскируется под Microsoft Office Word Editor. Оно используется для похищения логинов, паролей и истории браузера, а также может предоставить злоумышленникам возможность удаленно управлять зараженным устройством.
Для управления своей инфраструктурой хакеры используют блокчейн-сети Polygon и Ethereum. Такой подход позволяет им оперативно изменять настройки и усложняет выявление атаки инфраструктуры.
CERT-UA призывает не выполнять подозрительные команды
Специалисты отмечают, что настоящие механизмы CAPTCHA и Cloudflare никогда не требуют от пользователя нажимать Win+R, открывать командную строку или PowerShell или вставлять туда команды.
Поэтому если при посещении даже знакомого сайта появляется подобное требование, страницу советуют немедленно закрыть.
Системным администраторам CERT-UA рекомендует ограничить возможность обычных пользователей запускать окно "Выполнить" с помощью Win+R, а также запретить установку MSI-пакетов без административных прав.
Дополнительно советуют включить Microsoft Vulnerable Driver Blocklist для блокировки уязвимых драйверов Windows и разрешать установку только проверенных браузерных расширений из заранее определенного "белого списка".
Если пользователь обнаружил сайт с ложной проверкой или владелец ресурса заметил признаки его компрометации, об инциденте рекомендуют сообщить CERT-UA.
Ранее СтопКор писал, что украинская сеть супермаркетов АТБ могла стать жертвой масштабной хакерской атаки: злоумышленники заявили о похищении данных 7,9 млн клиентов, более 127 тысяч работников, заказов и поставщиков. За неразглашение информации они требуют от компании $400 тысяч в криптовалюте и угрожают обнародовать похищенные данные. В АТБ официально не подтвердили ни факт утечки, ни ее заявленные масштабы.
Присоединяйся к нашей армии антикоррупционеров! Подписывайся на нас в Telegram , WhatsApp , Facebook , Youtube , Twitter , Instagram и TikTok !